01 Proč phishing funguje i na experty
Phishing není technický útok — je to psychologický útok. Útočníci využívají kognitivní zkratky mozku. Ani bezpečnostní experti nejsou imunní při únavě nebo emočním tlaku.
Naléhavost
"Váš účet bude zablokován za 2 hodiny." Umělý časový tlak vypíná kritické myšlení.
Autorita
"Pište vám šéf / finanční úřad / banka." Mozek automaticky důvěřuje autoritám.
Strach
"Zjistili jsme podezřelou aktivitu na vašem účtu." Strach z ztráty přebíjí rozum.
Odměna
"Vyhráli jste iPhone." Očekávání zisku snižuje opatrnost.
02 8 typů phishingových útoků
1. E-mailový phishing (masový)
Miliony identických e-mailů rozesílaných náhodným adresátům. Napodobuje banky, dopravce, streamovací služby. Míra úspěchu 0,1–2 %, ale obrovský objem zajistí stovky obětí.
2. Spear phishing (cílený)
Personalizovaný útok na konkrétní osobu. Útočník nastuduje LinkedIn, firemní web, sociální sítě. E-mail obsahuje jméno příjemce, název projektu, jméno kolegy. Míra úspěchu přes 30 %.
3. Whaling (CEO fraud)
Cílí na vrcholové manažery nebo je imituje. Falešný e-mail od CEO finančnímu řediteli — "urgentní převod". V ČR způsobuje škody v desítkách milionů ročně.
4. Smishing (SMS phishing)
Oblíbené scénáře: nedoručený balík, neuhrazené mýto, přihlašovací kód banky. Lidé klikají na SMS odkazech výrazně ochotněji než v e-mailech.
5. Vishing (hlasový phishing)
Telefonický podvod. Útočník se vydává za banku, IT podporu nebo policii. Cíl: vylákat přihlašovací údaje nebo instalaci "záchranné" aplikace (RAT).
6. Clone phishing
Kopie legitimního e-mailu s nahrazenou přílohou nebo odkazem. Zasílá se jako "opravená verze" originálu.
7. QR phishing (Quishing)
Škodlivý QR kód obchází e-mailové filtry — ty URL v QR kódech nekontrolují. Nasměruje na phishingovou stránku nebo spustí download.
8. Business Email Compromise (BEC)
Útočník získá přístup ke skutečnému firemnímu e-mailovému účtu. Oběť dostává zprávy z legitimní adresy — detekce je extrémně obtížná.
03 12 varovných signálů
- Doména odesílatele — podívejte se na část za @.
info@microsoft-support.netnení Microsoft. - Neshoda adresy a jména — "Tomáš Novák - Banka CZ" může skrývat
attack@evil.ru - Hovering nad odkazem — přejeďte myší (bez kliknutí!) a zkontrolujte URL v liště prohlížeče
- Zkrácené URL — bit.ly, tinyurl.com v pracovních e-mailech jsou podezřelé
- Neočekávaná příloha — neotvírejte .zip, .exe, .doc s makry, pokud to nečekáte
- Urgence a časový tlak — "Odpovězte do 2 hodin nebo bude váš účet zrušen"
- Žádost o přihlašovací údaje — žádná banka ani Microsoft nikdy nežádá heslo e-mailem
- Žádost o neobvyklý platební příkaz — změna čísla účtu nebo "urgentní" platba bez schválení
- Gramatické chyby — méně spolehlivý v éře AI, ale stále relevantní
- Generické oslovení — "Vážený zákazníku" místo vašeho jména od firmy, kde jste registrováni
- HTTPS ≠ bezpečné — phishingové stránky mají dnes TLS certifikát. Zámeček nezaručuje legitimitu.
- Nesprávný branding — jiné logo, špatné písmo, jiný layout než jste zvyklí
04 AI phishing a deepfake — nová hrozba 2025
Gramatické chyby byly spolehlivým indikátorem phishingu. LLM modely dnes vygenerují bezchybný, přirozený e-mail v libovolném jazyce za sekundy. Zaměřte se na kontext, nikoli formu.
Deepfake hlasové hovory
V roce 2024 proběhlo několik zdokumentovaných případů klonování hlasu CEO. Útočník zavolal finančnímu řediteli s urgentní žádostí o převod. Ztráty v jednom případě přesáhly 25 milionů dolarů.
Obrana proti AI phishingu
- Stanovte ověřovací protokol pro neobvyklé finanční požadavky — vždy ověřte druhým kanálem
- Sdílené heslo/kód pro citlivé telefonické instrukce (bezpečnostní slovo)
- MFA pro finanční schválení — žádný převod nad X Kč bez druhého ověření
- Trénujte zaměstnance na nové vzorce — AI phishing vypadá jinak než klasický
05 Ochrana na úrovni firmy
E-mailová autentizace
- SPF — DNS záznam definující povolené odesílací servery
- DKIM — digitální podpis e-mailu ověřitelný příjemcem
- DMARC — politika pro zpracování e-mailů co selžou SPF/DKIM (
p=quarantinenebop=reject)
Technické filtry
- Anti-spam/anti-phishing filtr na e-mailové bráně (Microsoft Defender, Proofpoint)
- Sandboxing příloh — podezřelé soubory otevřeny v izolaci před doručením
- Safe Links — URL přepsány a ověřeny v reálném čase při kliknutí
- Zákaz maker v Office dokumentech — Group Policy nebo Intune pravidlo
06 Co dělat, když jste klikli
- Odpojte zařízení od sítě
Ethernet kabel nebo Wi-Fi. Zabrání malwaru v komunikaci nebo šifrování dalších souborů.
- Nahlaste incident IT oddělení
Okamžitě. Firma nemůže pomoci, pokud neví. Kultura bez trestu je zásadní.
- Změňte kompromitovaná hesla
Ze zdravého zařízení. Na všech místech, kde ho používáte.
- Zkontrolujte aktivní relace
Google, Microsoft 365 — "Aktivní relace" — odhlaste vše cizí.
- Ověřte MFA nastavení
Útočník mohl přidat svůj MFA faktor (MFA seeding). Zkontrolujte registrovaná zařízení.
- Antivirus full scan
Pokud byl spuštěn podezřelý soubor, zvažte kompletní reinstalaci systému.
07 Jak trénovat tým
- Simulované phishingové kampaně — posílejte kontrolované falešné phishingové e-maily a sledujte míru kliknutí
- Okamžitá zpětná vazba — po kliknutí na simulaci se zobrazí edukační obrazovka
- Nebojtresujte, ale vzdělávejte — kultura přiznání incidentu je cennější než nulová hlášení
- Pravidelnost — měsíční simulace udržují ostražitost, roční školení nestačí
- Speciální trénink pro finance a HR — tato oddělení jsou nejčastějším cílem
Klíčová metrika není jen míra kliknutí, ale jak rychle zaměstnanci nahlásí podezřelé e-maily bezpečnostnímu týmu.
Klíčové závěry
- Phishing útočí na psychologii — gramatické chyby už nejsou spolehlivý signál
- Před kliknutím vždy ověřte skutečnou doménu odesílatele a cílovou URL
- AI a deepfake výrazně zvyšují věrohodnost — zaveďte ověřovací protokoly
- SPF + DKIM + DMARC = základ technické ochrany vaší domény
- Kdo klikl, musí hlásit — bez trestu, s okamžitou pomocí